AWS网络安全管理——VPC、安全组与NACL的“三层防护”

AWS网络安全管理——VPC、安全组与NACL的“三层防护”

开篇:那个把数据库暴露在公网的故事

某出海SaaS公司,上线三个月后收到了一封来自安全研究员的邮件:“你们的RDS数据库可以直接从公网访问,端口3306是开放的。建议尽快修复,不然后果自负。”

他们查了一下——开发人员为了方便调试,在安全组里加了一条0.0.0.0/0的入站规则,忘删了。

幸运的是,这次遇到的是白帽黑客。如果不是呢?

一、VPC:你的“云上私有网络”

VPC(Virtual Private Cloud)是你在AWS云中专属的虚拟网络环境。你可以完全控制IP地址范围、子网划分、路由规则和网络安全策略。

每个AWS账户在每个区域会自动创建一个默认VPC,方便快速启动资源。但对于生产环境,强烈建议创建自定义VPC,以获得更精细的控制权

二、子网划分:公有 vs 私有

合理的子网划分是VPC架构设计的第一步

公有子网(Public Subnet) :路由表包含指向互联网网关(IGW)的路由。适合放置

应用负载均衡器(ALB)

NAT网关

堡垒机(Bastion Host)

私有子网(Private Subnet) :路由表不包含通向IGW的路由。适合放置

应用服务器(EC2实例)

数据库(RDS、Aurora)

内部API服务

标准三层架构

text

互联网 → [公有子网] 负载均衡器 → [私有子网] 应用服务器 → [私有子网] 数据库

这种架构确保数据库和应用服务器永远不直接暴露在公网,大幅降低攻击面。

三、安全组(Security Group):实例级别的第一道防火墙

安全组是AWS最常用的网络安全控制手段。它工作在实例级别,属于有状态防火墙——允许的入站流量,回程流量自动放行

安全组的最佳实践

1. 最小权限原则——只开放必要的端口。Web服务器只需要80(HTTP)和443(HTTPS),数据库服务器只需要应用服务器能访问的端口。

2. 限制源IP——不要用0.0.0.0/0,除非真的需要全世界都能访问。SSH(22端口)和RDP(3389端口)永远不要对公网开放。

3. 使用安全组引用——不是用IP地址来允许访问,而是用安全组ID。比如“允许app-sg中的所有实例访问db-sg中的数据库”——这样实例变化时规则自动生效。

四、网络ACL(NACL):子网级别的第二道防线

网络ACL(Network Access Control List)是子网级别的防火墙。与安全组不同:

对比维度

安全组(SG)

网络ACL(NACL)

作用范围

实例级别

子网级别

状态

有状态(回程自动放行)

无状态(需分别配置入站和出站)

规则评估

所有规则合并,允许优先

按序号顺序评估,第一个匹配生效

默认行为

默认拒绝所有

默认允许所有(自定义后需手动配置)

实战建议:把安全组作为主要访问控制,网络ACL作为防护栏guardrails)。网络ACL提供额外的防御层——即使安全组配置错误,NACL还能挡一道。

五、常见的网络安全漏洞

漏洞一:0.0.0.0/0的SSH/RDP

这是最常见也最危险的配置错误。把SSH(22端口)或RDP(3389端口)开放给全世界,等于把服务器的“大门钥匙”挂在门口。

修复:只允许特定的管理IP访问(如公司办公室的公网IP),或使用堡垒机作为唯一的SSH入口。

漏洞二:数据库暴露在公网

RDS等数据库服务如果放在公有子网并开放了端口,就可以被公网访问

修复:数据库永远放在私有子网,只允许应用服务器所在的安全组访问。

漏洞三:过度宽松的出站规则

很多人只关注入站规则,忽略了出站规则。如果出站规则允许所有流量(0.0.0.0/0),被攻陷的实例可能被用作攻击跳板。

修复:出站规则也只开放必要的端口和目的地。

六、实用表格:网络安全配置速查

资源类型

推荐配置

常见错误

风险等级

安全组-Web

只开80/443,源为0.0.0.0/0

开了22端口给公网

�� 高危

安全组-数据库

只开数据库端口,源为app-sg

0.0.0.0/0或放在公有子网

�� 高危

安全组-SSH

只开22端口,源为公司IP

0.0.0.0/0

�� 高危

网络ACL

配置入站+出站规则

使用默认(全部允许)

�� 中危

VPC子网

数据库在私有子网

所有资源都在公有子网

�� 中危

小结:网络安全是“洋葱模型”

AWS的网络安全是多层防护的洋葱模型——VPC划边界、子网分公私、安全组控实例、NACL守子网。每一层都可能出错,但每一层也都能补救上一层的失误。

记住:把数据库放在私有子网 + 安全组只允许app-sg访问 + NACL做最后一道防线。 这三层都做到位了,你的云上资产才算真正安全。

如果需要更深入咨询了解可以联系全球代理上TG:jinniuge  他们在云平台领域有更专业的知识和建议,他们有国际阿里云,国际腾讯云,国际华为云,aws亚马逊,谷歌云一级代理的渠道,客服1V1服务,支持免实名、免备案、免绑卡。开通即享专属VIP优惠、充值秒到账、官网下单享双重售后支持。不懂找他们就对了。

 

3 .0